1.
总体防护策略与分层设计
a. 边界防护:优先使用CDN/云防护(如Cloudflare)把大流量吸收在外层,减少VPS直接暴露。
b. 主机级防护:在VPS上部署iptables/ufw与Fail2Ban,限制连接速率与黑名单策略。
c. 应用层防护:使用Nginx限流、请求校验、WAF规则减少应用被利用面。
d. 监控与告警:部署Prometheus+Alertmanager或Zabbix,异常流量或CPU持续高用量立即告警。
e. 备份与恢复:定期快照与异地备份(例如每24小时快照并每周同步到对象存储),确保被攻陷时可快速恢复。
2.
网络与DDoS缓解实操建议
a. 使用CDN代理:将域名DNS指向Cloudflare并开启“I'm Under Attack”模式,HTTP/HTTPS流量由Cloudflare接入。
b. 阶段化阻断:在Cloudflare挡住高流量后,若仍有攻击,联络搬瓦工/VPS提供商启用上游黑洞或流量清洗。
c. 内核级参数调整:在/etc/sysctl.conf中设置net.core.somaxconn=1024、net.ipv4.tcp_syncookies=1、net.ipv4.tcp_max_syn_backlog=2048等参数。
d. iptables限速示例:使用hashlimit限制每IP新连接速率,例如:iptables -A INPUT -p tcp --dport 22 -m conntrack --ctstate NEW -m hashlimit --hashlimit 3/min --hashlimit-mode srcip --hashlimit-name ssh_limit -j ACCEPT。
e. 实战数据:一次真实事件中,越南VPS遭遇SYN flood峰值约3.2Gbps、100kpps,通过Cloudflare清洗+上游限流后,VPS流量降至<200Mbps并稳定。
3.
示例VPS规格与端口/服务表
下面为示例搬瓦工越南VPS规格与常用端口说明(表格为演示):
| 项目 |
示例值 |
说明 |
| CPU |
1 vCPU |
轻量应用推荐 |
| 内存 |
1 GB |
小型服务最低线 |
| 存储 |
25 GB SSD |
系统+日志留足空间 |
| 带宽 |
1 Gbps / 流量计费 |
注意峰值计费风险 |
a. 根据表格配置防护策略,低配VPS更依赖外层CDN。
b. 避免直接暴露管理端口到公网,使用跳板机或VPN。
c. 对外服务按端口白名单,仅开放必需端口(80/443/自定义SSH)。
d. 定期查看流量计费与峰值日志,防止攻击导致账单暴涨。
e. 若业务要求高可升级带宽或改成有清洗的上游提供商。
4.
SSH与权限管理具体方法
a. 创建非root管理用户:useradd -m -s /bin/bash deploy 并设置公钥登录,禁止密码登录。
b. 修改SSH配置示例(/etc/ssh/sshd_config):Port 2222、PermitRootLogin no、PasswordAuthentication no、AllowUsers deploy。
c. sudo与最小权限:将用户加入sudo组并在/etc/sudoers.d/中限制命令,例如只允许systemctl与apt操作。
d. 文件/目录权限策略:重要密钥权限600,私有目录700,网站目录www-data只给予必要写权限。
e. 审计与登录记录:启用auditd并定期检索/var/log/auth.log,结合fail2ban自动封禁多次错误登录IP。
5.
软件与服务加固(Nginx、数据库、备份)
a. Nginx限流配置:使用limit_req_zone和limit_req限制每IP QPS,如limit_req_zone $binary_remote_addr zone=one:10m rate=5r/s。
b. 数据库防护:MySQL绑定本地地址bind-address=127.0.0.1,远程连接走SSH隧道或专用VPN。
c. 自动备份示例:crontab定时执行rsync或rclone同步到对象存储,示例:0 3 * * * /usr/bin/rclone sync /var/www remote:backup/vps --delete。
d. 日志轮替与监控:logrotate每日切割并保留7天,异常模式触发告警。
e. 补丁管理:启用自动安全更新或每周人工检查并升级关键包(包括内核、OpenSSH、nginx、mysql)。
6.
真实案例与落地建议总结
a. 案例回顾:某越南电商2024年3月遭受3.2Gbps SYN攻击,启用Cloudflare代理+搬瓦工上游清洗后,攻击降至150Mbps,网站持续可用,损失控制在可接受范围内。
b. 配置清单总结:开启Cloudflare、修改SSH端口与禁用root、部署Fail2Ban+iptables限流、Nginx限流、定期备份。
c. 常用命令速查:创建用户、设置公钥、修改sshd_config并重启sshd、配置iptables限速规则并保存。
d. 建议演练:每季度演练一次恢复流程(快照回滚与DNS切换到备用域名),确保团队熟悉流程。
e. 结语:搬瓦工
越南VPS在成本与延迟上有优势,但安全依赖于外层防护与主机加固,按上述分层策略与权限管理方案实施,可显著降低被攻陷与服务中断风险。
来源:搬瓦工越南vps安全配置建议包括防护策略与权限管理方法